Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — CESPE / CEBRASPE 2026

Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
Código
ce228194
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Analista Ambiental - Especialidade: Análise de Redes
Durante a implantação de um sistema de gestão da segurança da informação (SGSI) na secretaria de meio ambiente de certo estado da Federação, a equipe responsável identificou que já existiam controles técnicos de segurança em operação, porém sem diretrizes formais documentadas, sem definição clara de responsabilidades e sem um processo estruturado de análise de riscos. Diante desse cenário, a alta administração solicitou a adoção de práticas que permitissem integrar governança, gestão de riscos e controles de segurança da informação, de forma consistente e alinhada às boas práticas de gestão da segurança da informação.Nessa situação, de acordo com as disposições da NBR ISO/IEC 27001:2013 relativas à gestão da segurança da informação, a medida prioritária que a secretaria deve adotar para atender à solicitação da alta administração é
  1. Adefinir os controles de segurança da informação adotando uma abordagem puramente reativa, baseada apenas nos incidentes de segurança que já ocorreram na organização.
  2. Bdelegar a responsabilidade pela segurança da informação exclusivamente às equipes de TI, a fim de não sobrecarregar a alta administração, cujo envolvimento direto poderá ser dispensado.
  3. Cestabelecer uma política de segurança aprovada pela alta administração e baseada em análise sistemática de riscos para a seleção coerente de controles organizacionais.
  4. Dimplantar novos controles técnicos de forma imediata, com foco em tecnologias avançadas, mas sem a devida formalização de políticas ou uma prévia análise de riscos institucionais.
  5. Efocar a elaboração de procedimentos operacionais para as áreas técnicas, postergando a definição da política de segurança da informação, que é o documento norteador.
Revelar gabarito e comentário

GabaritoC — estabelecer uma política de segurança aprovada pela alta administração e baseada em análise sistemática de riscos para a seleção coerente de controles organizacionais.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão da Segurança da Informação (ISO 27001)

Gabarito: letra C. A medida prioritária, conforme a NBR ISO/IEC 27001:2013, é estabelecer uma política de segurança aprovada pela alta administração e baseada em análise sistemática de riscos para a seleção coerente de controles organizacionais. A norma determina que a política de segurança (cláusula 5.2) seja o documento norteador do SGSI e que a seleção de controles seja precedida de uma avaliação de riscos (cláusula 6.1).

  1. 1Política de segurança (cláusula 5.2)
  2. 2Análise sistemática de riscos (cláusula 6.1)
  3. 3Seleção de controles (Anexo A)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A abordagem puramente reativa, baseada apenas em incidentes passados, contraria o princípio proativo da gestão de riscos exigido pela ISO 27001. A norma requer uma análise de riscos sistemática e contínua, não apenas reativa.

Alternativa B — ❌ Incorreta

A responsabilidade pela segurança da informação não pode ser delegada exclusivamente às equipes de TI; a alta administração tem papel fundamental na aprovação da política e na demonstração de liderança (cláusula 5.1). A norma não dispensa o envolvimento da alta administração.

Alternativa C — ✅ Correta ⟵ GABARITO

Conforme a ISO 27001:2013, a política de segurança da informação (cláusula 5.2) deve ser aprovada pela alta administração, e a seleção de controles deve ser baseada nos resultados de uma análise sistemática de riscos (cláusula 6.1 e Anexo A). Essa é a abordagem correta para integrar governança, riscos e controles.

Alternativa D — ❌ Incorreta

Implantar controles técnicos sem formalização de políticas e sem análise de riscos viola os requisitos fundamentais da norma. A ISO 27001 exige que os controles sejam selecionados com base em riscos identificados e que haja documentação formal.

Alternativa E — ❌ Incorreta

Postergar a definição da política de segurança é inadequado, pois a política é o documento norteador do SGSI. Todos os procedimentos operacionais devem estar alinhados a ela, e não o contrário.

PEGA ESSA DICA!

A banca CESPE costuma cobrar a estrutura hierárquica do SGSI: a política de segurança é o documento de mais alto nível, aprovado pela alta administração, e os controles são derivados da análise de riscos. Lembre-se sempre: primeiro a política, depois a avaliação de riscos, depois a seleção de controles.

Gabarito: letra C

Link permanente: /questoes/ce228194